跳至主内容

以MSP合作伙伴身份设置并配置托管公司

配置终端防护并部署安全代理

本节将指导您完成在托管公司的 终端 上部署安全代理的步骤,并通过创建自定义安装包为每个终端定制防护级别。

根据您的需求和当前网络配置, BEST 可通过多种方式部署。

为托管公司创建终端标签

注意

若要在托管公司上使用终端标签,需为自身启用ATS附加组件。

  1. 登录 GravityZone 控制中心 .

  2. 从左侧菜单进入 网络 页面。

  3. 点击页面右侧 公司 文件夹(位于 名称 列下方)。

  4. 点击目标公司名称。

  5. 选择目标终端。可选择单个或多个终端、终端组或公司。更多信息请参阅 查看终端详情 .

  6. 点击操作工具栏中的 标签 按钮并选择 分配标签 .

    或右键点击所选目标,选择 标签 > 分配标签 从上下文菜单中选择。

    endpoint_tags_network_assign_tags_241987_en.png
  7. 使用 + 创建标签 选项为您希望分配策略的目标公司管理的所有终端创建新标签。

    endpoint_tags_assign_tags_window_cp_241987_en.png
  8. 勾选新创建标签旁边的复选框。

  9. 点击 分配 .

    控制台右下角的通知会显示分配进程状态。

刷新 网络 网格以查看变更。

有关终端标签操作的更多信息,请参阅 使用终端标签 .

为托管公司配置策略

上述流程使用了默认的 GravityZone 策略,该策略会在部署 BEST 代理时自动应用于终端。

某些功能需要在应用于终端的策略中激活。若未激活,终端上将无法使用该功能。

建议为您负责安全的每个公司创建独立策略。

创建新策略并将其应用于该公司的所有终端。您还可以为同一公司创建应用于特定终端的附加策略。

为托管公司创建策略

管理子公司策略有两种方式:

  • 为每个公司创建独立策略。通过这种方式,您可以高度精细化地定制每家公司的安全配置。

    提示

    此方法适用于管理少量公司的情况。

  • 创建少量策略来覆盖您管理的主要公司类型需求。随后可将这些策略应用于公司群组,必要时可复制并针对特定案例进行定制。

    提示

    此方法最适合管理大量公司时使用。

  1. 登录 GravityZone 控制中心 .

  2. 通过左侧菜单进入 策略 页面。

  3. 点击表格上方的 add.png 添加 按钮,这将基于默认策略模板创建新策略。

  4. 常规 页面中, 技术支持信息 部分填写您公司的联系方式,以便客户需要协助时可联系您。

  5. 配置其余策略设置。详细信息请参阅 策略设置 .

    重要提示

    确保启用订阅包含的所有功能。更多信息请参阅???。

  6. 点击 保存 以创建策略并返回策略列表。

    包含无效数据的策略无法保存。尝试保存时,屏幕右下角会显示具体错误信息,指出问题所在部分。目前错误信息仅覆盖 沙盒分析器 > 终端传感器 完整性监控 > 实时 部分。

为托管公司分配策略

您可以通过以下任一方式为托管公司分配策略:

提示

编辑策略时,您可以启用 允许其他用户修改此策略 选项(位于 常规 > 策略详情 下),以确保策略的可访问性。这将避免因策略创建者离职而失去访问权限。

提示

您也可以通过用户规则、位置规则或集成规则来分配策略。更多信息请参考 分配本地策略 .

要使某项功能在端点上正常运行,可能需要满足多个条件。请查看下表以确保特定功能已在您的端点上启用。

各列显示以下信息:

  • 功能 - 功能名称。

  • 策略激活状态 – 指示您可前往何处检查该功能是否已在任意策略中激活。

    提示

    要查看特定端点应用了何种策略,您可前往 网络 页面(通过左侧菜单),显示端点详细信息,并在 策略 选项卡中查看相关信息。

    您可以运行 策略合规性 报告,查看所选端点列表上部署了哪些策略。

  • 需部署在端点上的模块 – 该列说明该功能是否需要部署特定模块才能正常运行。

  • 月度订阅用户的许可要求 – 指示该功能是包含在核心保护中,还是需要为公司启用额外的附加组件或服务。

  • 额外依赖项 ——包含上述类别未涵盖的其他要求。

功能

策略激活

需在终端部署的模块

月度订阅用户的许可要求

额外依赖项

反恶意软件

您可以从 反恶意软件 > 实时防护 > 实时扫描 设置中启用该功能。

反恶意软件

包含在核心防护中。

该功能提供更多可通过 反恶意软件 > 设置 页面中应用于终端的策略启用的功能。

高级反漏洞利用

您可以从 反恶意软件 > 高级反漏洞利用 > 高级反漏洞利用 设置中启用该功能。

高级反漏洞利用

包含在核心防护中。

该功能提供更多可通过 反恶意软件 > 设置 页面在应用于端点的策略中启用的功能。

高级威胁控制

您可以从 反恶意软件 > 执行时 > 高级威胁控制 设置中启用该功能。

高级威胁控制

包含在核心防护中。

该功能提供更多可通过 反恶意软件 > 设置 页面在应用于端点的策略中启用的功能。

终端检测与响应

您可以从 事件传感器 > 事件传感器 设置中启用该功能。

终端检测与响应传感器

需启用 终端检测与响应 需启用公司自用附加组件。

不适用

无文件攻击防护

您可通过以下路径启用该功能: 反恶意软件 > 执行时扫描 > 无文件攻击防护 设置。

反恶意软件

需启用 高级威胁防护 公司自用附加组件。

该功能提供额外可配置项,可在应用于终端的策略中通过以下设置启用:

  • 反恶意软件 > 设置 页面。

  • 通过 反恶意软件 > 执行时扫描 > 无文件攻击防护 页面,或从 命令行扫描器 及反恶意软件 扫描接口安全提供程序 设置。

防火墙

您可以通过 防火墙 > 防火墙 设置启用该功能。

注意

若使用在Windows服务器防火墙功能发布前创建的安装包,在应用策略中激活该功能将不会对终端生效。

防火墙

包含在核心防护中。

不适用

超级检测

您可以通过 反恶意软件 > 超级检测 > 超级检测 设置启用该功能。

反恶意软件

需启用 高级威胁安全 超级检测 附加组件供公司内部使用。

不适用

网络攻击防御 网络攻击防御

您可以从 网络防护 > 常规 > 网络防护 设置中启用该功能。

网络防护 > 网络攻击防御

包含在核心防护中。

N/A

扩展检测与响应

您可以从 事件传感器 > 事件传感器 设置中启用该功能。

EDR传感器

需要 扩展检测与响应 附加组件,并且至少需要为公司启用一个传感器附加组件。

  • 需要从 配置 > 传感器管理 页面添加传感器。

  • 端点所在域必须满足以下先决条件:

    • 所有域控制器必须安装带有 EDR传感器 模块已包含。

    • 所有域控制器必须分配一个策略,该策略在 事件传感器 页面下启用了EDR功能。

  • 必须在Active Directory中设置以下配置:

    • 全局对象访问审核 策略外, 计算机配置 > 策略 > Windows设置 > 安全设置 > 高级审核策略配置 > 审核策略 中的所有组策略必须设置为审核所有登录事件。

内容控制 内容控制

您可以通过 网络保护 > 常规 > 网络保护 设置启用该功能。

网络防护 > 内容控制

包含在核心防护中。

该功能提供额外特性,您可从 网络防护 > 内容控制 策略页面启用并配置。

设备控制

您可从 设备控制 > 设备控制 设置中启用此功能。

设备控制

包含在核心防护中。

不适用

风险管理

您可从 风险管理 > 风险管理 设置中启用此功能。

此功能需在终端安装BEST,但无需部署特定模块。

包含在核心防护中。

不适用

全盘加密

您可从 加密 > 常规 > 加密管理 页面。

加密

需要 全盘加密 插件在公司内启用。

不适用

完整性监控

您可以从 完整性监控 > 实时 > 启用实时监控 设置。

完整性监控

需要 完整性监控 插件在公司内启用。

需要创建 规则集 并添加到应用策略中。

补丁管理

此功能无需策略激活。

补丁管理

需要 补丁管理 需为公司启用该附加组件。

需从 策略 > 配置配置文件 页面创建维护窗口并分配给终端上安装的策略。

Exchange安全防护

此功能无需激活策略。

Exchange保护

Exchange安全防护 附加组件为公司启用。

需要 用户组 为策略创建并配置。

沙盒分析器 - 控制台提交

此功能无需激活策略。

此功能独立于终端运行。

高级威胁安全 > 沙盒分析器 附加组件为公司启用。

不适用

沙盒分析器 - 终端提交

您可以从 沙盒分析器 > 端点传感器 部分,通过勾选 从托管端点自动提交样本 复选框。

此功能需要在终端安装BEST代理,但无需部署任何特定模块。

需要为该公司启用 高级威胁防护 > 沙盒分析器 附加功能。

不适用

邮件安全

此功能无需激活策略。

此功能独立于终端运行。

需要为该公司启用 邮件安全 附加功能。

不适用

GravityZone容器安全

此功能无需激活策略。

  • 容器防护

  • 高级反漏洞利用

  • 端点检测与响应

需要为该公司启用 容器防护 附加功能。

需要在应用于终端的策略中启用以下选项:

  • 反恶意软件 > 实时防护 > 实时扫描

  • 反恶意软件 > 高级漏洞攻击防护 > 高级漏洞攻击防护

  • 事件传感器 > 事件传感器

移动安全

该功能无需策略激活。

该功能仅适用于使用 Bitdefender GravityZone MTD 代理的移动设备。

需要为该公司启用 移动安全 附加功能。

不适用

勒索软件缓解

您可以通过 反恶意软件 > 执行时扫描 > 勒索软件缓解 设置启用该功能。

  • 反恶意软件

  • 高级威胁控制

包含在核心防护中。

  • 需在应用于端点的策略中启用以下选项:

    • 反恶意软件 > 执行时扫描 > 高级威胁控制

    • 反恶意软件 > 访问时扫描 > 访问时扫描

  • 要求用于在端点上安装安全代理的安装包具备 检测与防护模式 选项。

  • 该功能提供更多可通过 反恶意软件 > 设置 反恶意软件 > 安全服务器 页面(在应用于端点的策略中)启用的功能。

网络流量扫描

您可通过 网络防护 > 网页防护 > 网络流量扫描 设置。

网络保护 > 网络流量扫描

包含在核心保护中。

需要在应用于终端的策略中启用以下选项: 网络保护 > 常规 > 拦截加密流量 & 扫描HTTPS .

设置 GravityZone 托管公司的用户账户

根据托管公司的需求,您可能需要为其用户创建多个账户。每个账户可根据用户在公司中的角色获得不同功能和产品的访问权限。

更多信息请参考:

  • 用户角色 ,查看所有可能的用户角色列表。其中包括预定义用户权限列表,这些权限围绕传统公司角色定制,以及 自定义 角色,可手动配置特定用户权限。

  • 用户权限 ,查看完整的用户权限列表。此信息将帮助您更好地了解可授予特定用户的权限,有助于手动定制特定用户的权限。

创建新用户

要在 控制中心 中添加用户账户,请按照以下步骤操作:

  1. 登录到 GravityZone 控制台使用合作伙伴账户登录。

  2. 前往 账户 页面(通过左侧菜单栏)。

  3. 点击页面左上角的 添加账户 按钮。

    系统将显示配置窗口。

  4. 详细信息 部分填写以下内容:

    • 邮箱 - 用户登录 Control Center 时使用的电子邮箱地址 .

      注意

      该邮箱地址必须唯一。

      报告及重要安全通知将发送至该地址。当网络中检测到重大风险状况时,系统会自动发送邮件通知。

    • 全名 - 账户持有人的完整姓名。

    • 公司 - 选择用户所属的公司。

    • 时区 - 选择账户时区,控制台将按所选时区显示时间信息。

    • 语言 - 选择控制台显示语言。

    gz_accounts_add_details_cl_pr_271561_en.png
  5. 登录安全 部分:

    • 将密码最长使用期限设置为90天 - 启用或禁用密码过期策略。

      启用后,账户关联的密码将在创建90天后过期。用户需在此期限前更改密码,否则将被锁定,无法访问 GravityZone .

    • 5次无效密码登录尝试后锁定账户 - 启用后,若使用错误密码进行5次登录尝试,将锁定该账户。

    gz_accounts_add_login_security_271561_en.png

    注意

    若账户被锁定,用户需 重置密码 。此外,该操作也可由 管理员 .

  6. 角色权限 部分,配置以下设置:

    提示

    若为需自行生成报告的公司创建用户,请选择 安全分析师 角色,并确保从 公司 字段中选择该公司名称。

    • 角色 - 选择要分配给用户的角色。该角色决定用户拥有的权限。

      注意

      有关用户角色的更多信息,请参阅 用户角色 .

    • 权限 - 选择您希望用户拥有的权限。

      每个用户角色都有预定义的权限配置。您可以通过在 自定义 下选择 角色 .

      注意

      有关用户权限的更多信息,请参阅 用户权限 .

    gz_accounts_add_role_privileges_pt_271561_en.png
  7. 选择目标 下,选择用户可以访问的公司和网络组。您可以限制用户访问特定的网络区域或特定公司。

    gz_accounts_add_select_targets_271561_pr_en.png
  8. 点击 创建 以添加用户。

    注意

    控制中心 会自动向用户发送一封包含登录详细信息和链接的电子邮件,用户可通过该链接为其账户创建密码。

    账户创建后,您可以更改密码。在 账户 页面点击账户名称以编辑其密码。密码修改后,用户会立即收到电子邮件通知。

    用户可以从 控制中心 访问 我的账户 页面更改其登录密码。

新账户将显示在用户账户列表中。

gz_accounts_add_result_271561_pt_en.png

删除用户

重要提示

删除用户时,所有关联的策略、安装包、生成的API密钥及预定报告也将被删除。

删除用户前,请确认已备份或不再使用这些资源。

  1. 登录 GravityZone 控制台(需使用合作伙伴账户)。

  2. 通过左侧菜单进入 账户 页面。

  3. 使用主网格上方的 公司 筛选器选择用户所属公司。

  4. 勾选需删除的用户。

  5. 点击 删除 .